Cloudflare漏洞收割机:单日暴涨3607星屠榜GitHub

admin 2026-09-22 06:05:29 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 文档分析2026年9月18日GitHub趋势榜,榜首为cloudflare开源的security-audit-skill,单日涨3607星,源自内部系统ProjectGlasswing,可扫出2000个漏洞。榜单前五均为agent工程类项目,反映大厂开源内部能力趋势。核心趋势包括AI安全审计出圈、确定性工程与LLM混合架构成共识、大厂开源从交作业变拆家底。 综合评分: 82 文章分类: 安全工具,ai安全,安全开发


Cloudflare漏洞收割机:单日暴涨3607星屠榜GitHub

马牛 马牛

马牛羊的发财梦

2026年9月18日 22:28 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

今天的 GitHub Trending,榜首换了个新面孔:cloudflare/security-audit-skill,单日 +3607 星。它不是一个普通工具——Cloudflare 内部那套在 Project Glasswing 里扫出 2000 个漏洞的猎漏系统,这个 skill 就是它的”种子版”。更有意思的是,今天前五名清一色是 Agent 工程类项目,大厂还在加速把内部能力往外搬。老规矩,逐个过。

🥇 cloudflare / security-audit-skill

今日 +3607 星 · 总星 10.7K · JavaScript · MIT

一个装进 coding agent 的安全审计 skill。它把一次完整审计拆成六道工序:侦察(画出架构、信任边界和输入面)→ 按覆盖账本分派猎手 → 每个候选漏洞交给一个全新 agent 专职证伪 → 结构化输出成 findings.json → 第三方 agent 逐条复核源码 → 生成报告。整个 repo 最有味道的设计是”验证者永远不是发现者”,专治 AI 安检的老毛病:自己编的漏洞自己信。

为什么火:它源自 Cloudflare 6 月那篇《Build your own vulnerability harness》工程复盘——内部系统在 Project Glasswing 里用 Claude Mythos 扫了 50+ 仓库、找出 2000 个 bug(400 个高危以上)。大厂把压箱底的方法论开源成一行命令就能装的东西,这个落差自带流量。

🥈 alibaba / open-code-review

今日 +3286 星 · 总星 34.9K · Go · Apache-2.0

阿里内部跑了两年的官方 AI 审查助手,开源后连续第三天霸榜。核心思路是”该确定的地方用工程逻辑硬约束,该灵活的地方才交给 LLM”:文件选择、规则匹配、行级定位全是确定性代码,语义判断交给 Agent。同样的底层模型,精确率和 F1 高于通用 Agent,token 只花 1/9。

为什么火:9 月 16 日深拆过它,不赘述。三连霸说明”便宜且准的 AI 审查”是真需求,不是榜单泡沫。

🥉 Tencent / BrowserSkill

今日 +1302 星 · 总星 4.2K · TypeScript · MIT

让 AI 用你真实的、已登录的浏览器,而且不打断你。架构是 bsk CLI + 浏览器扩展 + 本地 daemon:agent 的操作跑在独立的 Agent Window 里;要碰你正开着的标签页,必须先”借用”、用完归还;遇到验证码、扫码这些人机环节,agent 会主动喊你接管。Cursor、Claude Code、Codex、WorkBuddy 等任何能调 shell 的 agent 都能接。

为什么火:浏览器是 agent 落地最难啃的场景之一。现有方案要么开全新浏览器 profile(登录态全丢),要么直接抢你的窗口。BrowserSkill 用”借还制”同时解决这两件事,产品思维很腾讯。

4️⃣ affaan-m / ECC

今日 +1171 星 · 总星 261K · JavaScript · MIT

Agent harness 性能优化系统:技能管理、直觉、记忆、安全和研究式开发一锅端,兼容 Claude Code、Codex、Cursor。今年 1 月开源,8 个月冲到 26.1 万星,是今年增速最夸张的项目之一。

为什么火:9 月 7 日深拆过。它长期挂在榜上,说明”给 coding agent 装外挂”已经是持续性需求,不是一阵风。

5️⃣ Tencent / WeKnora

今日 +1125 星 · 总星 26.3K · Go

企业级 LLM 知识平台,RAG 快问 + ReAct Agent + 自维护 Wiki 三合一。昨天刚深拆过 v0.8.0:技能沙箱、跨会话长期记忆、anydoc Office 解析,今天继续上榜。

为什么火:腾讯今天两个项目同时进前五(还有 BrowserSkill),加上排在 15 名的腾讯云 Octop,开源输出明显成体系了。

📈 趋势观察

三个信号值得记下。

第一,AI 安全审计正式出圈。Cloudflare 的复盘里提过同一套”侦察-猎取-对抗验证”方法论的同行战绩:Palo Alto 用它报了 26 个 CVE,微软 MDASH 部署了 100+ 专项 agent,Mozilla 靠它修掉了 Firefox 150 里的 271 个 bug。方法论正在全行业收敛。

第二,确定性工程 + LLM 的混合架构成了共识。今天前三名(Cloudflare、阿里、腾讯 BrowserSkill)全是这个路数:流程骨架用代码写死,LLM 只做判断题。纯 prompt 驱动的方案在退潮。

第三,大厂开源从交作业变成拆家底。Cloudflare 开的是内部安全系统的种子代码,阿里开的是内部跑了两年的审查助手,腾讯一周三个项目在榜。接下来可以期待更多”内部能力外溢”。

明天见。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:马牛羊的发财梦 马牛 马牛《Cloudflare漏洞收割机:单日暴涨3607星屠榜GitHub》

评论:0   参与:  0